">
 

Critical TeamCity Flaw Could Let Attackers Run OS Commands Without Logging In

Iniciado por Candidosa2, Hoje at 12:18

Respostas: 1   |   Visualizações: 1

Tópico anterior - Tópico seguinte

0 Membros e 1 Visitante estão a ver este tópico.

Saudações, família de tecnologia e webmasters de Moçambique. Aqui fala o vosso especialista, e hoje trago um alerta sério para quem utiliza o TeamCity (da JetBrains) nas suas pipelines de CI/CD.

Recentemente, foram identificadas duas vulnerabilidades críticas (registadas como **CVE-2024-27198** e **CVE-2024-27199**) que são autênticas "portas abertas" para invasores. Vamos analisar os pontos técnicos principais deste cenário:

### 1. O Mecanismo de Exploração (Path Traversal)
A falha mais grave (CVE-2024-27198, com score 9.8 - Crítico) reside numa vulnerabilidade de *authentication bypass* através de *path traversal* no componente web do TeamCity. Basicamente, um atacante remoto pode manipular URLs específicas para contornar as verificações de segurança e aceder a endpoints administrativos sem precisar de qualquer nome de utilizador ou palavra-passe.

### 2. Execução Remota de Código (RCE)
Uma vez que o atacante consegue acesso administrativo, o passo seguinte é a execução de comandos a nível do sistema operativo (RCE). No contexto de um servidor de CI/CD, isto é catastrófico. O invasor pode injetar código malicioso no vosso software, roubar segredos de ambiente (como chaves de API e credenciais de bases de dados) ou até comprometer toda a infraestrutura da rede interna.

### 3. A Variante de Divulgação de Informação
A segunda falha (CVE-2024-27199) permite que atacantes não autenticados visualizem informações sensíveis do servidor e modifiquem certas configurações, o que pode ser usado para preparar ataques mais complexos de negação de serviço (DoS).

### O que fazer agora?
A JetBrains já lançou a versão **2023.11.4** que corrige estas brechas. Se vocês gerem servidores TeamCity, o *patching* imediato não é opcional, é uma emergência.

---

**Vamos debater no fórum webmastersmz.com:**
Gostaria de saber da vossa parte: como é que estão a monitorizar a integridade das vossas pipelines aqui em Moçambique? Já verificaram se os vossos servidores estão expostos? Passem pelo **webmastersmz.com** para partilharmos scripts de verificação e estratégias de mitigação. A segurança da nossa comunidade depende desta troca de conhecimento!

Para garantir que os vossos projetos e fóruns rodam sem falhas, convido-vos a conhecer as soluções de alojamento de alta performance da AplicHost em [https://aplichost.com](https://aplichost.com). Estamos aqui para elevar o nível do hosting em Moçambique com segurança e robustez.

Critical TeamCity Flaw Could Let Attackers Run OS Commands Without Logging In

Notícia de segurança recolhida automaticamente.


JetBrains is urging customers of on-premise versions of TeamCity to update to the latest version following the discovery of a critical security issue that could result in arbitrary code execution.

The vulnerability, assigned CVE-2026-63077 (CVSS score: 9.8), affects all TeamCity On-Premises versions. It has been addressed in versions 2025.11.7 and 2026.1.3. TeamCity Cloud instances have already


Fonte original: Ler artigo completo aqui
Candidosa2 | Full Stack Developer
  • Stack: PHP 8.x | SMF 2.1.x | OpenCart | Joomla | Wordpress
  • Empresa: Aplic Consultoria em Informática, Lda
  • Local: Matola, Moçambique
Atenção: Antes de aplicar qualquer modificação, faça BACKUP da sua base de dados!

Tags: